Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[Info] nouvelle vague de spams infectés ...

7 réponses
Avatar
Jean-Claude BELLAMY
Hello World !

Je commence à recevoir de plus en plus fréquemment des emails censés émaner
de "Paypal" (un organisme qui permet de payer facilement sur Internet des
achats tels que des sharewares, mais aussi d'être payé si on est le
"vendeur")

Le message commence ainsi :

"Dear PayPal member,
We regret to inform you that your account is
about to be expired in next five business days.
To avoid suspension of your account you have
to reactivate it by providing us with your personal
information."

Sur le coup, cela ne m'a pas trop surpris, car je me suis souvenu avoir
utilisé Paypal il y a quelques années.
Mais ce qui a réveillé immédiatement ma vigilance, c'est le nom de la PJ !

En effet, ces pseudos petits malins ont joint un fichier nommé :
www.paypal.com.pif

et les "blaireaux" qui ont laissé actif le masquage des extensions connues
(çà, c'est une méga-conceté!!!) croient voir un "www.paypal.com", donc pour
eux cela a une allure d'URL , et "i clique, i clique, i clique ....et il est
infecté, le c...!"

J'ai examiné cette PJ pseudo URL / pseudo pif : c'est un exécutable tout ce
qu'il y a de plus "PE" (Windows 32 bits), qui contient le virus
W32/Mimail.j@MM (appellation Network Associates)

http://vil.nai.com/vil/content/v_100825.htm
Ce virus a été découvert le 13 novembre (donc assez récent)

Si par malheur le "blaireau" exécute la PJ :
- cela infecte son PC, et le virus va se propager par email
- et en plus cela affiche un formulaire à entête de Paypal
(même logo, j'ai vérifié), dans lequel il est demandé :
- le n° de carte de crédit,
Y COMPRIS le PIN (là il faudrait vraiment être c.. pour
le donner!) et le CVV (le nombre à 3 chiffres situé au
dos des cartes de crédit)
- puis dans un autre formulaire l'identité complète
(nom, prénom, adresse, ...)

Ces infos sont stockées dans un fichier c:\PPINFO.SYS, qui est envoyé
ensuite par email à 3 adresses (kaspersky@mail15.com , ekaspersky@mail15.com
, admin@kaspersky.cjb.net)

J'ai examiné ces adresses, elles sont réelles :

Domain Name: MAIL15.COM
Administrative Contact, Technical Contact:
Zaitsev, Igor (35559859P) zaitsev@mail15.com
Profsousnaya str., 84/32, k.602t
Moscow
RU

Registrar: TUCOWS, INC.
Whois Server: whois.opensrs.net
Referral URL: http://www.opensrs.org
Name Server: NS1.CJB.NET
Name Server: NS2.CJB.NET
Status: REGISTRAR-LOCK
(situé au Canada)


Le virus se copie sous le nom de "svchost32.exe" (rigolo, va !!!)
et se lance via la clef :
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"SvcHost32" = %WinDir%\svchost32.exe


Ce virus est détecté par Network Associates (McAfee) à partir de la base
antivirus 4304

Symantec (Norton) a fourni un éradicateur (gratuit) de ce virus :
http://www.symantec.com/avcenter/FxMimail.exe


Sous XP (ou ME) ne pas oublier de désactiver la restauration du système
auparavant!

Donc soyez vigilants, configurez Windows afin d'afficher TOUJOURS TOUTES les
extensions, ne cliquez jamais inconsidérément sur une pièce-jointe, ayez un
Anti-virus A JOUR ,...


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
Jean-Claude.Bellamy@wanadoo.fr * JC.Bellamy@free.fr

7 réponses

Avatar
Claude LaFrenière

Hello World !

etc etc


Donc soyez vigilants, configurez Windows afin d'afficher TOUJOURS TOUTES les
extensions, ne cliquez jamais inconsidérément sur une pièce-jointe, ayez un
Anti-virus A JOUR ,...


Bonjour Jean-Claude BELLAMY :)

Hum hum...J'ai l'impression que nous allons avoir de la visite de quelques
"infectés" sur ce forum...

Merci de l'info et bonne journée.



--
Claude LaFrenière 2003-12-04 05:13:20
lafcng01arobassympaticopointca

Avatar
Thierry NARDOUX [MCP]
En ce jour mémorable du 04/12/2003, "Claude LaFrenière" a

Hello World !

etc etc


Donc soyez vigilants, configurez Windows afin d'afficher TOUJOURS TOUTES les
extensions, ne cliquez jamais inconsidérément sur une pièce-jointe, ayez un
Anti-virus A JOUR ,...


Bonjour Jean-Claude BELLAMY :)

Hum hum...J'ai l'impression que nous allons avoir de la visite de quelques
"infectés" sur ce forum...

Merci de l'info et bonne journée.


Bonjour,

Et pour ceux qui ne savent pas le faire :

Procédure pour permettre l'afficahge de toutes les extensions :

1 - Ouvrir le Poste de Travail.
2 - Cliquer sur Outils.
3 - Cliquer sur Options des Dossiers.
4 - Cliquer sur l'onglet Affichage.
5 - DECOCHER la case nommée "Masquer les extensions des fichiers dont
le type est connu" (environ 8 lignes avant la fin de la liste)
6 - Valider par OK
7 - Fermer le Poste de Travail.

A partir de ce moment, les extensions de tous les fichiers (même
connues) seront affichées.

Comme le dit JC Bellamy, ne JAMAIS cliquer sur une pièce jointe se
terminant par
.exe
.com
.pif
.scr
.bat
.cmd
.vbs
(il en manque surement ...)

Plus généralement, passez toutes vos pièces jointes à l'antivirus AVANT
de les ouvrir..

Bonne journée et sortez couverts.

--
------------------------------------------------------------------
Vous aimez le rallye automobile ?
Visitez : http://www.chronoespoir.fr.st (Mis à jour le 01/12/2003)
--------------------------------------------------------------------


Avatar
L'Aquitain
Claude LaFrenière wrote:

Hello World !

etc etc


Donc soyez vigilants, configurez Windows afin d'afficher TOUJOURS
TOUTES les extensions, ne cliquez jamais inconsidérément sur une
pièce-jointe, ayez un Anti-virus A JOUR ,...



Salut à tous
Comment se fait-ce que je ne trouve aucune trace de ce post de JCB?
Je suis pourtant abonné aux News Microsoft ...

--
A+
L'Aquitain
Adresse invalide enlever <wiking>


Avatar
Thierry NARDOUX [MCP]
En ce jour mémorable du 04/12/2003, "L'Aquitain" a judicieusement écrit
:
Claude LaFrenière wrote:

Hello World !

etc etc


Donc soyez vigilants, configurez Windows afin d'afficher TOUJOURS
TOUTES les extensions, ne cliquez jamais inconsidérément sur une
pièce-jointe, ayez un Anti-virus A JOUR ,...



Salut à tous
Comment se fait-ce que je ne trouve aucune trace de ce post de JCB?
Je suis pourtant abonné aux News Microsoft ...


Bonjour,

Tu ne vois toujours pas le post de JC Bellamy?

Tiens moi au courant.

--
------------------------------------------------------------------
Vous aimez le rallye automobile ?
Visitez : http://www.chronoespoir.fr.st (Mis à jour le 01/12/2003)
--------------------------------------------------------------------



Avatar
L'Aquitain
Thierry NARDOUX [MCP] wrote:
Comment se fait-ce que je ne trouve aucune trace de ce post de JCB?
Je suis pourtant abonné aux News Microsoft ...


Bonjour,

Tu ne vois toujours pas le post de JC Bellamy?

Tiens moi au courant.


Salut Thierry
Non, il n'apparait pas toujours pas. J'ai fait une recherche sur l'objet, au
cas où, et rien ...
Merci de m'aider à comprendre ;o)

--
A+
L'Aquitain
Adresse invalide enlever <wiking>


Avatar
Cob
Thierry NARDOUX [MCP] wrote:
Comment se fait-ce que je ne trouve aucune trace de ce post de JCB?
Je suis pourtant abonné aux News Microsoft ...


Bonjour,

Tu ne vois toujours pas le post de JC Bellamy?

Tiens moi au courant.


Salut Thierry
Non, il n'apparait pas toujours pas. J'ai fait une recherche sur
l'objet, au cas où, et rien ...
Merci de m'aider à comprendre ;o)


Idem pour moi, je n'ai que la réponse au post d'origine, pas le post
d'origine... bizarre

--
@++
Damien
(retirer ENLEVEZMOI dans mon mail)

"N'a de convictions que celui qui n'a rien approfondi."
Emil Michel Cioran
"Moins on a de connaissances, plus on a de convictions."
Boris Cyrulnik

"Ne formatez pas sans avoir lu la FAQ !"
http://a.vouillon.free.fr/faq-winxp.htm
Allez faire un tour là aussi, la caverne d'Ali Baba de XP:
http://members.aol.com/axcel216/xptoy.htm
Et vérifiez qu'il n'y a pas un PEBKAC éventuellement :op



Avatar
Jean-Claude BELLAMY
Cob s'est ainsi exprimé:

Thierry NARDOUX [MCP] wrote:
Comment se fait-ce que je ne trouve aucune trace de ce post de JCB?
Je suis pourtant abonné aux News Microsoft ...


Bonjour,

Tu ne vois toujours pas le post de JC Bellamy?

Tiens moi au courant.


Salut Thierry
Non, il n'apparait pas toujours pas. J'ai fait une recherche sur
l'objet, au cas où, et rien ...
Merci de m'aider à comprendre ;o)


Idem pour moi, je n'ai que la réponse au post d'origine, pas le post
d'origine... bizarre


Oui, Cob, très bizarre !
Il y a du avoir un pb de réplication entre les serveurs de news.

Moi-même je ne vois pas le message que j'ai posté la 1ère fois (depuis
news.microsoft.com) le 04/12 à 10:59 !!
Un comble !
Ce message n'est pas non plus apparu sur le serveur Wanadoo.
Par contre, il est BIEN apparu sur le serveur de news de Free !
A rien y comprendre ...


C'est pourquoi je l'ai reposté le 04/12 à 12h41, et là (en ce qui me
concerne) je le vois bien!

Les 2 messages sont bien référencés (et visibles) par Google :

Le 1er message :
http://www.google.com/groups?selm=uMpUk1kuDHA.1340%40TK2MSFTNGP09.phx.gbl

Le 2ème message (repost) :
http://www.google.com/groups?selm=eJlmNuluDHA.1888%40TK2MSFTNGP10.phx.gbl

En résumé, j'y alerte la Communauté à une vague de spams infectés, qui
émanent soi-disant de "Paypal"
J'en ai déjà reçu une vingtaine

Pour ceux qui ne connaitraient pas, "Paypal" est un service Internet de
paiement par CD, tout ce qu'il y a de sérieux, assez pratique (je l'ai déjà
utilisé) et sûr. On y ouvre un compte (CB, ..) et ensuite quand on achète un
logiciel (ou autre) via le Net sur un site affilié à Paypal (un simple
particulier peut l'être), on n'a plus besoin de communiquer son n° de CB.

Les spams font croire que le compte est expiré, et en pièce-jointe il y a
soi-disant la manip pour rectifier cela. La PJ a une allure d'URL du site de
Paypal, mais en réalité c'est un virus (c'est un .exe) , qui infecte le
poste, se propage par messagerie, et par ailleurs ouvre un formulaire où le
n° de CB est demandé + le code (!!!)+ plein d'autres infos (et cela avec le
logo de Paypal)

--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*